Ethical Hacking Academy · Les

Wordlists en regels

Woordenlijsten bouwen

Les 1 van 413 stappen

Wordlists en regels is een gratis Ethical Hacking Academy-les op CoddyKit. Dit is les 1 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Ethical Hacking Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Ethical Hacking Academy bevat in totaal 4 lessen.

Waarom woordenlijsten belangrijk zijn

De meeste wachtwoorden zijn niet willekeurig — mensen hergebruiken veelvoorkomende woorden, patronen en vervangingen. Een woordenlijst (woordenboek) is een bestand met kandidaatwachtwoorden. Kwalitatieve woordenlijsten zijn de belangrijkste factor voor succes bij het kraken van door mensen gekozen wachtwoorden.

Klassieke woordenlijsten

De bekendste woordenlijst is rockyou.txt, afkomstig uit een lek uit 2009 met 32 miljoen echte wachtwoorden. Deze wordt meegeleverd met Kali. Het project SecLists bundelt veel samengestelde lijsten voor wachtwoorden, gebruikersnamen en fuzzing.

/usr/share/wordlists/rockyou.txt
/usr/share/seclists/Passwords/

Gerichte woordenlijsten met CeWL

Generieke lijsten missen organisatie-specifieke woorden. CeWL doorzoekt een doelwebsite en verzamelt woorden van de pagina's om een aangepaste woordenlijst samen te stellen die is afgestemd op het jargon, de producten en de namen van dat bedrijf.

cewl -d 2 -m 5 -w custom.txt https://target.local

Profileren met CUPP

CUPP (Common User Passwords Profiler) stelt gepersonaliseerde kandidaten samen op basis van gegevens over een doelwit — naam, partner, huisdier, geboortedatum — en combineert en wijzigt deze zoals mensen in werkelijkheid wachtwoorden maken.

cupp -i
# answer prompts: name, nickname, birthdate, pet...

Wat zijn regels

In plaats van elke variant op te slaan, transformeren regels elk basiswoord direct: hoofdletter maken, cijfers toevoegen en letters vervangen door symbolen. Eén woord plus regels kan worden uitgebreid tot duizenden realistische kandidaten.

Veelvoorkomende regelbewerkingen

Typische wijzigingen bootsen menselijke gewoonten na:

  • Eerste letter als hoofdletter: password → Password
  • Jaar toevoegen: Password2024
  • Leet-vervanging: P@ssw0rd
  • ! aan het einde toevoegen

Syntaxis van Hashcat-regels

Hashcat-regels gebruiken functies van één teken. c maakt een hoofdletter, $X voegt X toe en sa@ vervangt a→@. Regels staan in .rule-bestanden, één regel per lijn.

c $2 $0 $2 $4
sa@ ss$ c
# capitalize, append 2024 / leet-swap+capitalize

Ingebouwde regelbestanden

Hashcat wordt geleverd met krachtige regelsets in de map rules/. best64.rule is een snelle set met hoge opbrengst; dive.rule en OneRuleToRuleThemAll zijn groter en grondiger, maar trager.

/usr/share/hashcat/rules/best64.rule
/usr/share/hashcat/rules/dive.rule

Woordenlijsten en regels combineren

De winnende combinatie is een goede woordenlijst plus een regelset: realistische basiswoorden vermenigvuldigd met realistische wijzigingen. Dit presteert aanzienlijk beter dan brute force bij menselijke wachtwoorden en blijft veel kleiner dan een uitputtende zoekopdracht.

hashcat -m 0 -a 0 hashes.txt rockyou.txt -r best64.rule

Afwegingen bij het wijzigen van woorden

Meer regels = meer kandidaten = meer tijd. Een enorm regelbestand kan een lijst van 14 miljoen woorden veranderen in miljarden pogingen. Stem de dekking af op je beschikbare tijd en de snelheid van het hash-algoritme.

Ethiek en autorisatie

Gerichte woordenlijsten samenstellen uit iemands sociale media is verkenning en moet geautoriseerd zijn. Kraak alleen hashes die je mag testen (van je eigen systemen of binnen een opdracht met schriftelijke toestemming). Misbruik is strafbaar.

Korte controle

Test je kennis van woordenlijsten.

Samenvatting

Je hebt geleerd hoe je woordenboeken voor het kraken samenstelt:

  • rockyou.txt en SecLists zijn standaardwoordenlijsten
  • CeWL verzamelt gegevens van websites; CUPP profileert personen
  • Regels wijzigen woorden (hoofdletters, toevoegingen, leet) — bijvoorbeeld best64.rule
  • Combineer een lijst met regels voor de beste dekking van menselijke wachtwoorden

Volgende: kraken met de GPU met Hashcat.

Gratis beginnen

Leer Ethical Hacking Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
31
Lessen
111

Veelgestelde vragen

Is de les “Wordlists en regels” gratis?

Ja — de volledige tekst van “Wordlists en regels” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Ethical Hacking Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Ethical Hacking Academy bevat in totaal 4 lessen.

Wat leer ik in “Wordlists en regels”?

Woordenlijsten bouwen Je oefent met Ethical Hacking Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Ethical Hacking Academy te beginnen?

Ervaring vooraf is niet nodig. Ethical Hacking Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 1 van 4.

Hoe lang duurt de les “Wordlists en regels”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Ethical Hacking Academy?

Ja. Elke les over Ethical Hacking Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Wordlists en regels
  2. Hashcat
  3. John the Ripper
  4. Online versus offline aanvallen
← Terug naar Ethical Hacking Academy